Fsecurity | HH
الذهاب إلى القناة على Telegram
👾 Канал про КБ и пентест Наш Discord: https://discord.gg/Eg8aDS7Hn7 ✉️ По сотрудничеству: @OxHaskar 🍩 Поддержать: https://www.donationalerts.com/r/xackapb
إظهار المزيد2 070
المشتركون
-524 ساعات
-47 أيام
-430 أيام
أرشيف المشاركات
2 070
Repost from s0ld13r ch.
+1
Novel C2 abusing Exchange Web Services and Steganography 👾
Люблю нетривиальные реализации TA0011 Command and Control, особенно со стегой 🎩
Команда Unit 42 разобрали бэкдор RDAT, связанный с группой OilRig. В свежих сэмплах — новая C2-инфра и интересный флоу 🥳
Как работает:
• Иcпользует API Exchange Web Service как C2 канал 📧
• Снижает WINHTTP_OPTION_AUTOLOGON_POLICY до Low → автологин на Exchange через креды текущего юзера 🪟
• Создаёт inbox rule → письма с C2 адресов летят в junk 🗑
• Мониторит спам и вытаскивает команды из BMP-вложений 🖼
📤 Эксфильтрация — тоже через BMP, упакованные в черновики и отправленные с заражённого хоста на почту оператора
🔗 Research: https://unit42.paloaltonetworks.com/oilrig-novel-c2-channel-steganography/
🧢 s0ld13r
2 070
Repost from Whitehat Lab
🦠 Attacking EDRs
Подборка материалов по атакам на EDR системы (англ.)
➡️ Intro & Security Analysis of EDR Drivers
➡️ Driver Analysis Results
➡️ One Bug to Stop them all
➡️ Fuzzing Defender's Scanning and Emulation Engine
#edr #analysis #windows
✈️ Whitehat Lab 💬Chat
2 070
Repost from 🕷 BugBountyRu
💡 Фича-флаги для багхантера
Обращайте внимание на всё, что в HTML содержит
featureFlag или просто flag. Часто разработчики проводят A/B-тесты, и фичи «выключены» у вас на глазах.
Иногда достаточно:
▪️поменять false на true,
▪️или добавить строку в массив через match-and-replace в Burp.
⚙️ Больше включённых фич → больше функциональности → шире зона охвата → больше уязвимостей. Проверяйте скрытые возможности — они любят ломаться первыми.2 070
Простой в использовании инструмент управления делами IR (incident response) для отслеживания и документирования расследований.
🔗Ссылки:
https://findevil.io/Kanvas-page
https://github.com/WithSecureLabs/Kanvas
2 070
Repost from Whitehat Lab
💻LEHACK FREE Workshop 2024 (Active Directory Lab)
Еще одна AD лаба от авторов NetExec с доступными райтапами, подойдет новичкам для изучения основных техник, неплохая история для тех, кто хочет вкатиться в изучение AD
Главная цель - стать доменным администратором
После окончания установки перезагрузить все машины, дабы выкинуть из памяти (lsass) лишние пароли
Originally featured in the LeHack2024 Workshop, this lab is now available for free to everyone! In this lab, you’ll explore how to use the powerful tool NetExec to efficiently compromise an Active Directory domain during an internal pentest💻 LeHack 🔗 Writeup 1 🔗 Writeup 2 #windows #lab #ad ✈️ Whitehat Lab 💬 Chat
2 070
Repost from Похек
CVE-2025-3248: новую уязмостью в Langflow активно эксплуатируют
#разбор_CVE #CVE #RCE #AI #ML #LLM #python
Langflow — популярный Python-фреймворк для создания AI-приложений, который используют разработчики по всему миру. Но есть нюанс — критическая уязвимость с CVSS 9.8, которую уже активно эксплуатируют для развертывания ботнета Flodrix.
➡️ Технические детали
➡️Тип уязвимости: Неаутентифицированное удаленное выполнение кода (RCE)
➡️Затронутые версии: Langflow до версии 1.3.0
➡️Вектор атаки: POST-запросы к эндпоинту
/api/v1/validate/code
➡️Механизм: Недостаточная валидация входных данных при компиляции Python-кода
➡️ Процесс эксплуатации
1. Сбор IP-адресов публично доступных серверов Langflow через Shodan/FOFA
2. Использование публичного PoC для получения удаленного доступа
3. Выполнение разведывательных команд (whoami, printenv, cat /root/.bash_history)
4. Загрузка и установка ботнета Flodrix
5. Установка связи с C&C сервером для координации DDoS-атак
➡️ Последствия
➡️Полная компрометация системы
➡️Участие в DDoS-атаках
➡️Потенциальная утечка чувствительных данных и конфигураций
➡️ Что делать
Если используете Langflow — немедленно обновляйтесь до версии 1.3.0 или выше. Проверьте логи на предмет подозрительных POST-запросов к /api/v1/validate/code. И да, если ваш сервер был скомпрометирован — полная переустановка системы, никаких полумер.
Ботнет Flodrix уже показал себя как серьезная угроза, так что не тяните с патчингом. Особенно если ваши AI-приложения доступны из интернета.
🛸🛸exploit.py
🔗 Подробности
🌚 @poxek | 🌚 Блог | 📺 YT | 📺 RT | 📺 VK